Хакерите сè почесто користат нова техника на „фишинг“ која може да им овозможи долготраен пристап до корисничките сметки, без да мораат да ја украдат лозинката или да ја заобиколат повеќефакторската автентикација.
Техниката позната како „OAuth consent phishing“ се потпира на тоа корисникот самиот да даде дозвола на злонамерна апликација да пристапува до неговите податоци. Поради тоа, промената на лозинката по нападот не е доволна за прекинување на пристапот.
Според предупредувањето на американското Федерално биро за истраги, напаѓачите со оваа техника таргетираат истакнати поединци, членови на нивните семејства и нивни контакти. Нападот најчесто започнува со порака во која има линк до наводно важен документ, при што напаѓачот може да се претстави како новинар или претставник на позната организација.
Злонамерната апликација се регистрира кај легитимен OAuth-провајдер и бара широки овластувања за пристап до податоци, вклучително и до електронска пошта и датотеки.
Кога жртвата ќе го отвори линкот, наместо очигледно лажна страница може да биде прикажана легитимна страница за најавување, како оние на Google или Microsoft. Корисникот се најавува на својот профил, а потоа се соочува со барање да ѝ даде дозвола на апликацијата.
Доколку кликне на „Дозволи“, апликацијата добива пристап согласно доделените овластувања. Напаѓачот потоа може да чита чувствителни податоци, да пристапува до датотеки или да испраќа електронска пошта во име на жртвата, без да ја знае нејзината лозинка и без повторно да бара потврда преку повеќефакторската автентикација.
Опасноста е во тоа што пристапот се заснова на токен што веќе ѝ е издаден на апликацијата. Затоа, дури и по промена на лозинката, напаѓачот може да продолжи да ја користи претходно дадената дозвола.
За целосно прекинување на пристапот потребно е да се отповикаат дозволите на злонамерната апликација и да се поништи нејзиниот токен преку безбедносните поставки на сметката.
Корисниците се советуваат да бидат особено внимателни со пораки од непознати испраќачи и со неочекувани барања за пристап до документи. Идентитетот на испраќачот треба да се провери на друг начин, а дозволи треба да се даваат само на апликации на кои навистина им се верува.
Особено важно е внимателно да се прочитаат дозволите што ги бара апликацијата. Фактот што барањето се прикажува на легитимна страница на Google или Microsoft не значи дека апликацијата што ги бара дозволите е безбедна.